image

Oracle doet niets aan 2 jaar oude lekken in software

donderdag 21 juli 2005, 09:57 door Redactie, 7 reacties

Verschillende programma's van Oracle zijn al twee jaar lek, en ondanks dat het bedrijf hiervan op de hoogte is, heeft het er nog steeds niets aan gedaan. De security onderzoeker die de lekken heeft ontdekt en gemeld bij Oracle heeft ze nu ook publiekelijk bekend gemaakt. Het gaat om drie ernstige en drie medium lekken, die zich in Oracle Reports en Oracle Forms bevinden. De Duitse security onderzoeker Alexander Kornbrust waarschuwde Oracle op 15 april dat als ze de lekken niet bij de volgende update, die vorige week uitkwam, hadden verholpen, hij ze bekend zou maken.

Oracle ontving informatie over de lekken 693, 706, 663, 664 en 692 dagen geleden. "Het gedrag van Oracle in het niet verhelpen van de security bugs na zoveel dagen is niet acceptabel voor klanten. Ze brengen hun klanten in gevaar. Tenminste een lek kan door elke aanvaller via het internet gebruikt worden." zegt Kornburst.

Een woordvoerder van Oracle ging niet direct op de door Kornburst ontdekte lekken in, maar liet wel weten dat het bedrijf security zeer serieus neemt en alles doet om haar klanten te beschermen. De beste manier om klanten te beschermen zou het niet publiekelijk maken van lekken zijn voordat er een patch of andere oplossing is. Het bedrijf is dan ook teleurgesteld als dit soort informatie voor het uitbrengen van een patch aan het publiek bekend gemaakt wordt. (SMH)

Reacties (7)
21-07-2005, 10:05 door fd0
full disclusure rulezzz

Oracle heeft tijd genoeg gehad om te fixen
21-07-2005, 10:32 door Anoniem
Door woordvoerder van OracleDe beste manier om klanten te
beschermen zou het niet publiekelijk maken van lekken zijn voordat er een
patch of andere oplossing is. Het bedrijf is dan ook teleurgesteld als dit
soort informatie voor het uitbrengen van een patch aan het publiek bekend
gemaakt wordt.
Het wordt duidelijk tijd dat ze bij Oracle gaan beseffen wat werkelijk de
beste manier is om klanten te beschermen: De beveiligings lekken zo
spoedig mogelijk dichten!
Het is niet netjes dat de exploits publiekelijk bekend worden gemaakt,
maar dat hoort voor Oracle niet de drempel te zijn om eindelijk wel eens de
lekken te gaan herstellen. Er is namelijk geen garantie dat er niet anderen
al op de hoogte zijn van de lekken als iemand het nog niet ze groots als
nieuws de wereld in slingert wat de lekken zijn. Zeker in 2 jaar tijd loop je
ook zonder grote bekendmaking enorm risico.

Wat ik nu zou hopen is dat de klanten na het horen van dit nieuws eens bij
oracle groots gingen klagen over dit gedrag. Er worden honderdduizenden
euro's uitgegeven en dan krijg je dit soort slappe service.
21-07-2005, 10:50 door egeltje
"Het bedrijf is dan ook teleurgesteld als dit soort informatie voor het
uitbrengen van een patch aan het publiek bekend gemaakt wordt. (SMH)"

Hallo? Hoe lang hadden jullie dan nog willen wachten met het uitbrengen
van een patch?..
21-07-2005, 13:34 door Anoniem
"unbreakable" heette het toch ?
21-07-2005, 14:19 door Anoniem
M$ is dus zo slecht nog niet..
21-07-2005, 15:17 door Anoniem
Door Anoniem
M$ is dus zo slecht nog niet..
Oracle is net zo slecht als Microsoft. Pure Evil als je het mij vraagt.
21-07-2005, 15:59 door bustersnyvel
Door Anoniem
M$ is dus zo slecht nog niet..

De goedheid/slechtheid van Microsoft heeft niets te maken
met hoe anderen het doen.
Reageren

Deze posting is gelocked. Reageren is niet meer mogelijk.